Zásady ochrany osobních údajů

Poslední aktualizace: 24. července 2026 | Verze 2.0

Upozornění k překladu

Tento dokument je informativním překladem původní polské verze. V případě rozporu je rozhodující polský text v rozsahu, v jakém kogentní právní předpisy, zejména pravidla na ochranu spotřebitele, nestanoví jinak.

1. Správce osobních údajů

Správcem vašich osobních údajů je vlastník služby QrKontakt, provozující jako fyzická osoba — podnikatel:

  • Společnost: ADAKS MEDIA DANIEL DOBROWOLSKI
  • DIČ (NIP): PL6152062671
  • Sídlo: Mściszów 112B, 59-800 Lubań, Polsko
  • E-mail: [email protected]

Služba dostupná na: qrkontakt.com

2. Pověřenec pro ochranu osobních údajů

Vzhledem k rozsahu zpracování správce není povinen jmenovat pověřence pro ochranu osobních údajů (DPO). V záležitostech ochrany osobních údajů nás kontaktujte přímo na: [email protected].

3. Osobní údaje, které shromažďujeme

3.1. Registrační údaje

  • E-mailová adresa
  • Jméno a příjmení
  • Heslo (uloženo výhradně jako kryptografický hash — nikdy v čistém textu)

3.2. Údaje z přihlášení přes OAuth (Google / Apple)

  • E-mailová adresa ověřená poskytovatelem
  • Jméno z profilu poskytovatele
  • Šifrovaný přístupový token (šifrování sodium_crypto_secretbox)

3.3. Údaje z kontaktního formuláře

  • Jméno odesílatele
  • E-mailová adresa odesílatele
  • Telefonní číslo (nepovinné)
  • Obsah zprávy
  • Soubory přiložené odesílatelem

3.4. Údaje QR nálepky

  • 20místný kód nálepky a technický QR token veřejné adresy
  • Data skenování: časové razítko, počítadlo skenů a krátkodobé technické identifikátory pro omezení zneužití a opakovaných oznámení

3.5. Platební údaje

  • Transakční data (částka, datum, stav) uložená na naší straně
  • Údaje o kartách a bankovních účtech jsou zpracovávány výhradně společnostmi Stripe Inc. a PayNow (mBank S.A.) — neukládáme je na našich serverech

3.6. Doručovací adresa

  • Celé jméno příjemce
  • Doručovací adresa (ulice, PSČ, město, země)
  • Kontaktní telefonní číslo (pro kurýra)

3.7. Technické údaje

  • Uživatelské relace (soubory cookie relace)
  • Náhodný identifikátor instalace aplikace (UUID) a jeho pseudonymizovaný HMAC hash, používaný výhradně k ruční bezpečnostní analýze, zda se stejná instalace objevila u více účtů; za tímto účelem neshromažďujeme hardwarové identifikátory ani neprovádíme automatizovaná rozhodnutí
  • Údaje Passkey: veřejný identifikátor a klíč credentialu, AAGUID, transporty, čítač, příznaky synchronizace a data vytvoření/použití; soukromý klíč ani biometrické údaje nezískáváme
  • Hashe IP adres pro omezení četnosti požadavků — žádné surové IP adresy
  • Protokoly chyb (Sentry) — pseudonymizované identifikátory, bez osobních údajů
  • Webový VAPID endpoint; pro mobilní push: FCM token, Firebase Installation ID, pokud jej SDK poskytne, identifikátor instalace/relace, platforma, model/název zařízení, verze systému a aplikace, jazyk aplikace a nastavení oznámení
  • Dobrovolně zveřejněné údaje Majitele: název nálepky, zpráva a až tři označená telefonní čísla
  • Referral kódy: 8místný kód propojený s uživatelským účtem

3.8. Otisk prohlížeče

Pro ochranu kontaktního formuláře před spamem generujeme na straně klienta jednorázový kryptografický hash z následujících signálů prohlížeče:

  • Hash vykreslování canvas (podpis renderovacího enginu)
  • Název rendereru WebGL
  • Data navigátoru (user agent, platforma, jazyk, hardwarová souběžnost)
  • Rozlišení obrazovky a barevná hloubka
  • Posun časového pásma

Tyto signály jsou kombinovány a okamžitě hashovány — ukládáme pouze výsledný hash, nikdy surová data. Tento hash slouží výhradně k omezení četnosti zpráv a blokování spamu. Není sdílen s třetími stranami ani použit ke sledování uživatelů.

Právní základ: čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem správce (ochrana služby před zneužitím).

3.9. Údaje o poloze (GPS) v Režimu ztráty

Pokud Majitel pro nálepku aktivuje Režim ztráty, mohou návštěvníci veřejné stránky předmětu dobrovolně sdílet svou GPS polohu. Před zobrazením systémové výzvy prohlížeče se uživateli zobrazí okno se žádostí o informovaný souhlas.

  • Ukládáme zeměpisnou šířku, délku a volitelnou přesnost se zprávou GPS, zobrazujeme je Majiteli v aplikaci/panelu a můžeme zaslat odkaz na mapu e-mailem. Z aktivní databáze jsou smazány nejpozději do 30 dnů.
  • Chráněné zálohy pro obnovu mohou záznam dočasně obsahovat a rotují nejpozději do 30 dnů; po obnově se retenční pravidla uplatní znovu.
  • Sdílení polohy je zcela dobrovolné a k jejímu odeslání dojde až po aktivním udělení souhlasu nálezcem.
  • Z důvodu prevence zneužití uplatňujeme limit: maximálně 3 sdílení polohy z jedné IP adresy pro danou nálepku za 24 hodin.

Právní základ: čl. 6 odst. 1 písm. a) GDPR – výslovný souhlas. Osoba sdílející polohu je subjektem údajů; Majitel nálepky přijímá tyto údaje jako nezávislý správce výhradně za účelem nalezení ztraceného předmětu.

3.10. Údaje z procesu odstoupení od smlouvy

Pokud podáváte žádost o odstoupení od smlouvy prostřednictvím formuláře v zákaznickém účtu nebo e-mailem, zpracováváme:

  • Číslo objednávky
  • Důvod odstoupení (kategorie + volitelný textový komentář, max. 1000 znaků)
  • Datum podání žádosti
  • Adresa pro vrácení zásilky (pokud se liší od dodací adresy)
  • Sledovací číslo zpáteční zásilky (volitelné)
  • Rozhodnutí správce (přijetí/zamítnutí) a jeho odůvodnění
  • Informace o případném snížení refundace (čl. 34 odst. 4 polského zákona o právech spotřebitelů — polské právo) a jeho odůvodnění

Právní základ: čl. 6 odst. 1 písm. c) GDPR — právní povinnost (polský zákon o právech spotřebitelů ze dne 30. května 2014) a čl. 6 odst. 1 písm. b) GDPR — plnění smlouvy.

Doba uchovávání: 6 let od konce kalendářního roku, v němž byl vystaven dobropis (polské daňové právo: čl. 86 § 1 Ordynacja podatkowa a čl. 74 zákona o účetnictví — daňové a účetní požadavky).

Příjemci: údaje mohou být poskytnuty poskytovateli plateb PayNow (mBank S.A.) v rozsahu nezbytném pro zpracování refundace. Údaje z formuláře pro odstoupení nejsou třetím stranám poskytovány za jiným účelem.

3.11. Hlášení veřejného obsahu nálepky

Když návštěvník použije funkci „Nahlásit nálepku“, uložíme zvolený důvod, popis (nejvýše 500 znaků), pseudonymizovaný HMAC otisk IP adresy, datum a stav případu a snímek tehdy veřejně viditelného názvu, zprávy Majitele a telefonních čísel. Nezpracovanou IP adresu neukládáme.

Údaje slouží k posouzení hlášení, ochraně uživatelů a Služby, prevenci zneužití, plnění právních povinností a určení, výkonu nebo obhajobě právních nároků. Právním základem je čl. 6 odst. 1 písm. f) GDPR a případně písm. c). Přístup mají pouze oprávnění správci; údaje mohou být předány příslušnému orgánu, vyžaduje-li to zákon. Uchovávají se po dobu posuzování a poté pouze po dobu nezbytnou pro uvedené účely a platné promlčecí lhůty; následně jsou vymazány nebo anonymizovány.

Každé hlášení se posuzuje individuálně a samotný počet hlášení porušení neprokazuje. Údaje z hlášení a zajištěný snímek obsahu lze použít k přijetí a zdokumentování moderátorského rozhodnutí, včetně trvalého zablokování nálepky při potvrzeném závažném nebo opakovaném porušení.

4. Právní základ a účely zpracování

Účel Právní základ (čl. 6 GDPR)
Správa uživatelského účtuČl. 6 odst. 1 písm. b) — plnění smlouvy
Vyřízení objednávek a platbyČl. 6 odst. 1 písm. b) — plnění smlouvy
Kontaktní formulář (anonymní zprávy)Čl. 6 odst. 1 písm. b) — smlouva / čl. 6 odst. 1 písm. f) — oprávněný zájem
Doručení QR nálepkyČl. 6 odst. 1 písm. b) — plnění smlouvy
Webová push oznámeníČl. 6 odst. 1 písm. a) — souhlas
E-mailový marketingČl. 6 odst. 1 písm. a) — souhlas
Bezpečnost a prevence zneužití (omezení četnosti)Čl. 6 odst. 1 písm. f) — oprávněný zájem
Daňové a účetní povinnostiČl. 6 odst. 1 písm. c) — právní povinnost
Uplatňování nebo obrana právních nárokůČl. 6 odst. 1 písm. f) — oprávněný zájem
Ochrana proti spamu (otisk prohlížeče) Čl. 6 odst. 1 písm. f) — oprávněný zájem
Sdílení polohy GPS v Režimu ztráty čl. 6 odst. 1 písm. a) GDPR – souhlas
Proces odstoupení od smlouvy a vrácení zboží Čl. 6 odst. 1 písm. c) GDPR — právní povinnost (polský zákon o právech spotřebitelů) a písm. b) — plnění smlouvy

5. Doba uchovávání údajů

  • Uživatelský účet:Po dobu používání služby; po žádosti o smazání běží 7denní lhůta pro zrušení a zbývající osobní údaje jsou smazány nejpozději do 30 dnů od žádosti
  • Transakční data:Po zákonem stanovenou daňovou a účetní dobu, zpravidla 5 let od konce kalendářního roku, v němž uplynula lhůta pro zaplacení daně; při pozastavení nebo přerušení promlčení může být doba delší
  • Registr smazání účtu:Pseudonymní HMAC, data procesu, kódy/stavy nálepek a čísla uchovaných objednávek — do konce šestého roku po žádosti, pouze k doložení splnění povinností a obraně právních nároků
  • Passkeys a bezpečnostní audit:Credential do odstranění Passkey nebo účtu; pseudonymní audit přidání, nahrazení a smazání — až 2 roky
  • Pseudonymní propojení instalace aplikace:Až 180 dní od poslední aktivity; dříve odstraněno spolu s relací nebo účtem
  • Zprávy z kontaktního formuláře:30 dní od data odeslání, pokud delší uchování není nezbytné pro určení, uplatnění nebo obranu nároků
  • Otisky prohlížeče:30 dní od data zprávy (uloženy společně se zprávou z kontaktního formuláře)
  • Cookie otisku skenu:15 minut (qrkontakt_fp; používá se pouze k omezení opakovaných push oznámení po skenu)
  • Data skenování QR:počítadlo skenů a historie časových značek jsou uloženy u nálepky do smazání nálepky nebo účtu; krátkodobá data pro omezení skenů až 30 minut
  • Relace a soubory cookie:30 dní (cookie „zapamatovat si mě"), relace prohlížeče (cookie relace)
  • Push odběry:Do odvolání souhlasu nebo zrušení registrace prohlížečem
  • Protokoly omezení četnosti:24 hodin

6. Příjemci a předávání údajů

Vaše údaje mohou být sdíleny s následujícími třetími stranami (pouze v rozsahu nezbytném pro poskytování služby):

Stripe Inc.

Zpracování plateb kartou. Certifikovaný platební procesor. USA — přenosy na základě standardních smluvních doložek (SCC). Zásady ochrany soukromí Stripe

mBank S.A. (PayNow)

Zpracování plateb BLIK a online bankovních převodů. Polsko (tuzemský subjekt). Zásady ochrany soukromí PayNow

Furgonetka.pl (Apaczka S.A.)

Kurýrní a doručovací služby pro nálepky. Jméno a doručovací adresa jsou sdíleny za účelem zajištění zásilky. Polsko.

Google LLC (Google OAuth)

Přihlášení přes Google. USA — přenosy na základě SCC. Zásady ochrany soukromí Google

Apple Inc. (Sign in with Apple)

Přihlášení přes Apple. USA — přenosy na základě SCC. Zásady ochrany soukromí Apple

Google Firebase Cloud Messaging a Apple Push Notification service

Doručení mobilních oznámení s tokenem zařízení, obsahem, směrováním události a technickými parametry. Firebase může zpracovat i instalační ID a diagnostiku SDK; APNs token a metadata doručení.

Sentry (Functional Software, Inc.)

Monitoring chyb aplikace (pokud je nakonfigurován). Data jsou pseudonymizována. USA — přenosy na základě SCC.

Poskytovatel hostingu

Serverová infrastruktura a databáze umístěny v rámci Evropské unie.

Správce neprodává ani nesdílí osobní údaje s třetími stranami pro marketingové účely.

7. Moderace zpráv a přístup správce

Správce platformy QrKontakt má technický přístup k obsahu zpráv odesílaných prostřednictvím kontaktního formuláře a k přílohám připojeným k těmto zprávám. Tento přístup je přísně omezen na níže uvedené účely a je vykonáván výhradně prostřednictvím ověřeného administrátorského účtu (ROLE_ADMIN).

Rozsah a účel

Správce může obsah zpráv a příloh prohlížet výhradně za těmito účely:

  • moderace nezákonného obsahu, výhrůžek, obtěžování nebo jiného zneužití nahlášeného uživateli nebo zjištěného automatizovanými systémy;
  • šetření hlášení o zneužití a zajišťování bezpečnosti platformy;
  • plnění zákonných žádostí orgánů veřejné moci (čl. 6 odst. 1 písm. c) GDPR — právní povinnost);
  • určení, uplatnění nebo obhajoba právních nároků.

Právní základ

Zpracování pro výše uvedené účely je prováděno na základě čl. 6 odst. 1 písm. f) GDPR — oprávněný zájem správce spočívající v udržování bezpečné platformy a předcházení zneužití. Před zavedením této zásady bylo provedeno posouzení oprávněného zájmu (Legitimate Interest Assessment — LIA). Výsledky LIA jsou k dispozici na vyžádání na adrese [email protected].

Záruky

  • Každý přístup správce ke zprávě nebo příloze je zaznamenán v protokolu auditů (kdo, kdy, ke které zprávě byl přistupováno).
  • Přístup je omezen na administrátorské účty ověřené samostatným heslem (ROLE_ADMIN).
  • Zprávy a přílohy jsou automaticky smazány 30 dní po datu odeslání, pokud delší uchovávání není nutné z důvodu probíhajícího právního případu.
  • Protokoly auditů jsou pravidelně přezkoumávány z hlediska přiměřenosti přístupu.

Právo vznést námitku (čl. 21 GDPR)

Odesílatel zprávy prostřednictvím kontaktního formuláře nebo vlastník nálepky může vznést námitku proti zpracování svých údajů na základě oprávněného zájmu správce. Správce posoudí oprávněnost námitky a odpoví v zákonné lhůtě. Námitky lze podat písemně na adresu: [email protected].

Upozornění pro odesílatele zpráv: Zprávy odeslané prostřednictvím kontaktního formuláře jsou doručeny vlastníkovi QR nálepky. Správce platformy má rovněž technický přístup k jejich obsahu pro účely moderace a bezpečnosti platformy, jak je popsáno v tomto oddíle.

8. Vaše práva

Podle GDPR máte následující práva:

Právo na přístup (čl. 15)

Můžete zjistit, jaké údaje o vás zpracováváme, a obdržet jejich kopii.

Právo na opravu (čl. 16)

Můžete požádat o opravu nepřesných nebo doplnění neúplných údajů.

Právo na výmaz (čl. 17)

Můžete požádat o smazání svých údajů, pokud již nejsou potřebné nebo odvoláte souhlas. Účet můžete také smazat přímo v nastavení profilu.

Právo na omezení zpracování (čl. 18)

Můžete požádat o pozastavení zpracování vašich údajů za určitých okolností.

Právo na přenositelnost (čl. 20)

Můžete obdržet své údaje ve strukturovaném, strojově čitelném formátu (CSV/JSON).

Právo vznést námitku (čl. 21)

Můžete vznést námitku proti zpracování na základě oprávněného zájmu.

Právo odvolat souhlas

Souhlas můžete kdykoli odvolat, aniž by tím byla dotčena zákonnost zpracování před odvoláním.

Právo podat stížnost

Stížnost můžete podat u Úřadu pro ochranu osobních údajů (ÚOOÚ), Pplk. Sochora 27, 170 00 Praha 7, uoou.cz.

Pro uplatnění kteréhokoli z těchto práv nás kontaktujte na: [email protected]. Odpovíme bez zbytečného odkladu, nejpozději do 30 dnů.

Jak smazat účet (čl. 17 GDPR)

Máte právo kdykoli smazat svůj účet a s ním spojené osobní údaje. Můžete to provést sami v nastavení profilu nebo zasláním zprávy na [email protected].

Po žádosti o výmaz:

  • Účet zůstává 7 dní aktivní a žádost lze zrušit na webu nebo v mobilní aplikaci.
  • Po 7 dnech se zablokuje přihlášení, zneplatní relace a push tokeny, zruší předplatná a deaktivují QR nálepky.
  • Zbývající osobní údaje jsou trvale smazány nejpozději do 30 dnů od žádosti.
  • Anonymizovaná data objednávek a faktur zůstávají po zákonnou daňovou/účetní dobu, která se může při pozastavení nebo přerušení promlčení prodloužit.
  • Uchováváme omezený pseudonymní záznam procesu (bez jména, e-mailu, kontaktních údajů a obsahu zpráv), včetně kódů deaktivovaných nálepek a čísel uchovaných objednávek.

9. Zásady používání souborů cookie

Používáme následující kategorie souborů cookie:

9.1. Nezbytně nutné soubory cookie (bez souhlasu)

NázevÚčelDoba platnosti
PHPSESSIDUživatelská relace (stav přihlášení)Relace prohlížeče
REMEMBERMEFunkce „Zapamatovat si mě"30 dní
_csrf_tokenOchrana proti CSRF útokůmRelace prohlížeče
qrkontakt_fpHash otisku prohlížeče používaný k omezení opakovaných push oznámení po skenu15 minut

9.2. Funkční soubory cookie (se souhlasem)

NázevÚčelDoba platnosti
cookie_consentUchovává vaše preference ohledně souborů cookie (localStorage)Trvalé (localStorage)

Soubory cookie můžete spravovat v nastavení prohlížeče. Blokování nezbytně nutných souborů cookie může způsobit, že služba nebude fungovat správně.

10. Bezpečnostní opatření

K ochraně vašich údajů uplatňujeme následující technická a organizační opatření:

  • ✓Šifrované připojení (HTTPS) pro celou službu
  • ✓Hesla uložena výhradně v šifrované podobě (jednosměrný kryptografický hash)
  • ✓Autorizační tokeny šifrované silnými kryptografickými algoritmy
  • ✓IP adresy nejsou nikdy ukládány v čistém textu — pouze pseudonymizované hashe
  • ✓Izolace dat v oddělených databázích (cache, relace, ochranné mechanismy)
  • ✓HTTP bezpečnostní hlavičky v souladu s osvědčenými postupy odvětví
  • ✓Ochrana CSRF na všech formulářích
  • ✓Omezení četnosti požadavků pro prevenci útoků hrubou silou
  • ✓Údaje o platebních kartách zpracovávány výhradně certifikovanými platebními procesory

11. Kontakt

V záležitostech ochrany osobních údajů nás prosím kontaktujte:

12. Změny těchto zásad

Správce si vyhrazuje právo aktualizovat tyto Zásady ochrany osobních údajů. O podstatných změnách vás informujeme e-mailem nebo prostřednictvím výrazného upozornění ve službě nejméně 14 dní před jejich účinností.

Aktuální verze Zásad ochrany osobních údajů je vždy dostupná na qrkontakt.com/privacy.

Osobní údaje účastníků akce

Pro vyřízení zpracováváme podací kód, velikosti a barvy, stav a data žádosti, přijatou verzi podmínek a volitelný e-mail (čl. 6 odst. 1 písm. b GDPR). Technické identifikátory zařízení a připojení v podobě klíčovaných hashů chrání službu a propojují rezervaci s relací (písm. f, oprávněný zájem na bezpečnosti). E-mail slouží oznámením, ne přihlášení k marketingu. Bez kódu a výběru žádost nelze vyřídit; bez e-mailu lze účastnit se, ale bez oznámení a odkazu na opravu. Žádost ověřuje pořadatel, nikoli pouze automat.

Údaje uchováváme během vyřizování žádosti a souvisejících reklamací. Poté lze uchovávat pouze údaje nutné pro právní nároky do uplynutí příslušné promlčecí lhůty nebo údaje vyžadované konkrétní zákonnou povinností po stanovenou dobu. Kódy uchováváme také po dobu akce proti přiřazení více žádostem. Po zániku důvodů mají být údaje odstraněny nebo anonymizovány. Příjemci mohou být poskytovatelé hostingu, e-mailů, provozních oznámení a diagnostiky uvedení v zásadách ochrany údajů. InPost samostatně zpracovává údaje zásilky zadané ve své aplikaci.

Podle GDPR můžete žádat přístup, opravu, výmaz, omezení a přenositelnost a vznést námitku proti zpracování na základě oprávněného zájmu. Můžete podat stížnost předsedovi polského úřadu UODO. Ohledně údajů kontaktujte pořadatele. Podrobnosti o poskytovatelích a možných přenosech mimo EHP najdete v zásadách ochrany údajů.

Pravidla získání bezplatných reklamních předmětů